CRITICAL🇬🇧 English

CVE-2022-23799

Joomla! 4.x — manipulacja danymi wejściowymi przez JInput (variable tampering)

CVSS 9.8v3.1pub. 2022-03-30upd. 2024-11-21

W Joomla! w wersjach 4.0.0–4.1.0 wykryto podatność polegającą na niekontrolowanym zanieczyszczeniu wewnętrznych tablic danych przez komponent JInput przy użyciu danych z superglobalnej zmiennej $_REQUEST. Ze względu na krytyczny wynik CVSS (9.8) i brak konieczności uwierzytelnienia, podatność stanowi poważne zagrożenie dla integralności i poufności danych przetwarzanych przez aplikację.

Pokaż oryginał (EN)

An issue was discovered in Joomla! 4.0.0 through 4.1.0. Under specific circumstances, JInput pollutes method-specific input bags with $_REQUEST data.

🤖 Analiza AI
Jak działa

Komponent JInput odpowiada za obsługę danych wejściowych w Joomla! i organizuje je w oddzielne kolekcje (tzw. input bags) zależnie od metody HTTP (GET, POST itd.). W określonych okolicznościach JInput niepoprawnie przenosi dane z superglobalnej tablicy PHP $_REQUEST — która agreguje dane z GET, POST i cookies — do tablic przeznaczonych dla konkretnych metod. Skutkuje to możliwością podstawienia lub nadpisania wartości, które aplikacja traktuje jako zaufane dane z określonego źródła, mimo że faktycznie mogą pochodzić z innego, niezaufanego kanału wejściowego. Taka sytuacja umożliwia atakującemu manipulowanie danymi aplikacji bez uwierzytelnienia, zdalnie przez sieć.

Skutki

Atakujący może manipulować danymi wejściowymi przetwarzanymi przez aplikację w sposób, który może prowadzić do naruszenia poufności, integralności oraz dostępności systemu — co odzwierciedla maksymalny wynik CVSS w tych kategoriach (C:H/I:H/A:H).

Mitygacja

Należy zaktualizować Joomla! do wersji wyższej niż 4.1.0, w której problem został wyeliminowany. Szczegółowe informacje o dostępnych łatkach dostępne są w oficjalnym centrum bezpieczeństwa Joomla! pod adresem: https://developer.joomla.org/security-centre/876-20220307-core-variable-tampering-on-jinput-request-data.html

Kogo dotyczy

Joomla! w wersjach 4.0.0 do 4.1.0 włącznie.

Uwagi

Podatność opisana przez producenta jako 'variable tampering on JInput request data' (identyfikator wewnętrzny: 20220307). Pełny mechanizm nadużycia nie jest szczegółowo opisany w dostępnych źródłach — typ CWE nie został precyzyjnie określony (NVD-CWE-noinfo).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Joomla Joomla\!

    APP
    Joomla
    4.0.0 – 4.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-10033CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHPMailer — RCE poprzez argument injection w funkcji mailSend

CVE-2026-48902CRITICAL9.8PL ✓ten sam produkt

Joomla! — degradacja szyfrowania transportu w linkach resetowania hasła i nazwy użytkownika

CVE-2025-25226CRITICAL9.8PL ✓ten sam produkt

SQL injection w metodzie quoteNameStr pakietu bazy danych Joomla Framework

CVE-2024-27185CRITICAL9.1PL ✓ten sam produkt

Joomla! — cache poisoning przez dowolne parametry w paginacji

CVE-2022-23797CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Joomla! przez niewystarczające filtrowanie wybranych ID